PT-2026-46302 · Npm+1 · Axios+1
CVE-2026-44488
·
Publicado
2026-06-04
·
Atualizado
2026-08-31
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Axios versões 1.7.0 até 1.15.x
Description
O Axios não aplica os limites configurados de tamanho de requisição e resposta ao utilizar o adaptador
fetch. Isso ocorre quando as aplicações definem explicitamente adapter: 'fetch', utilizam uma configuração onde o fetch é selecionado de uma lista ou operam em ambientes onde o axios utiliza o adaptador fetch por padrão. Consequentemente, o software pode enviar ou receber corpos de dados que excedem os limites definidos em maxContentLength ou maxBodyLength.Este problema pode levar à exaustão de recursos, como memória, CPU ou rede, particularmente em ambientes de servidor. Isso acontece quando um servidor comprometido ou malicioso retorna uma resposta excessivamente grande, quando um invasor fornece uma URL
data: extensa ou quando uma aplicação encaminha corpos de requisição controlados por invasores confiando no maxBodyLength como uma barreira de segurança.Recommendations
Atualize as versões do Axios 1.7.0 até 1.15.x para a versão 1.16.0.
Como alternativa temporária, utilize o adaptador
http do Node.js para requisições no lado do servidor onde limites de tamanho finitos sejam relevantes para a segurança.
Valide ou limite corpos de requisição controlados por invasores antes de passá-los para o axios.
Rejeite ou utilize uma lista de permissões rigorosa para esquemas de URL controlados por invasores, especificamente URLs data:, antes de chamar o axios.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios
Confluence